Clicked Gallery

O que é uma vulnerabilidade de dia zero (zero-day)?

Subrayado en un documento técnico real. Explicado por Clicked.

Usado numa frase

Engineering Notes · Security

Investigators traced the intrusion to a zero-day in the company's file-transfer software.

O leitor sublinhou uma palavra na documentação. O Clicked tornou o termo técnico «zero-day» fácil de entender:

Explicado em três níveis

Os mesmos fatos, outra vibe — Modo slang 😎

O método Clicked

●○○

Overview

Um dia zero é uma falha de segurança que as pessoas responsáveis por corrigi-la ainda não conhecem. Quem a achou primeiro pode entrar sem oposição, porque não há correção para instalar nem aviso para agir. O nome é a contagem: o fornecedor teve zero dias para corrigir.
●○○

Overview

Um dia zero é um buraco de segurança que ninguém do lado defensor conhece ainda, então não existe correção nem aviso. Quem achou primeiro pode usá-lo contra todo mundo que roda aquele software. Zero dias de aviso — daí o nome. 😎

Uma ideia rápida — muitas vezes é tudo de que você precisa.

●●○

Detail

Um dia zero é definido por quem sabe da falha, não pela gravidade dela: uma falha comum é reportada ao fornecedor, corrigida e anunciada, então os defensores instalam a correção enquanto os atacantes correm para alcançar quem não instalou. Com um dia zero, o fornecedor e todos os defensores ainda não sabem de nada, enquanto quem a descobriu sabe exatamente onde empurrar. Não há correção para instalar, e nada para as ferramentas de segurança compararem, porque essas ferramentas trabalham com os padrões de ataques conhecidos. Quanto uma vale segue direto disso, porque até uma organização que instala cada atualização no dia em que sai não tem atualização para instalar contra esta. Corretores pagam bem acima de seis e sete dígitos por um dia zero em software amplamente usado, e os compradores incluem governos além de criminosos. A contagem do nome começa no dia em que o fornecedor finalmente descobre que a falha existe, muitas vezes porque um ataque usando-a foi detectado, e daquele dia em diante é escrever-correção contra explorar até a janela fechar. Uma coisa que vale manter em perspectiva: dias zero levam as manchetes, mas a maioria das invasões não é de dia zero coisa nenhuma — envolve uma falha que foi tornada pública e corrigida meses antes por um dono que nunca instalou a atualização.
●●○

Detail

Falha comum: alguém reporta, o fornecedor despacha uma correção, e a corrida é os defensores instalando contra os atacantes caçando quem não instalou. Dia zero: o fornecedor não faz ideia de que existe e ninguém defendendo também, enquanto a pessoa que achou sabe exatamente onde empurrar. Nenhuma correção para instalar, e as ferramentas que vigiam padrões de ataque conhecidos não têm com o que comparar. É isso que o dinheiro está comprando, porque até a empresa que instala cada atualização no dia em que cai não tem nada para instalar contra esta. Corretores pagam bem nos seis e sete dígitos por um bom, governos na fila ao lado de criminosos. A contagem do nome começa no dia em que o fornecedor finalmente fica sabendo, muitas vezes porque alguém detectou um ataque, e dali é escrever-correção contra explorar até a janela fechar. Perspectiva, porém: dias zero são donos das manchetes, mas a maioria dos arrombamentos não tem nada de exótico — só uma falha que virou pública e foi corrigida meses atrás numa máquina cujo dono nunca instalou a atualização. 😎

Quer mais? Um clique aprofunda.

●●●

Analogy

Um defeito numa fechadura que só o ladrão conhece. A chave ainda gira, a porta ainda parece sólida e nada na casa sugere problema, enquanto um truque específico a abre em segundos. Você não conserta o que ninguém lhe contou, e o chaveiro não vende uma peça que não sabe ser necessária. O perigo inteiro mora no intervalo entre o ladrão saber e o fabricante descobrir.
●●●

Analogy

A máquina de salgadinhos da escola que solta dois pacotes se você apertar os botões numa certa ordem. A empresa dona não faz ideia, porque a máquina passa em toda revisão e o caixa fecha perto o bastante para ninguém olhar duas vezes. Metade da turma sabe, e nenhum deles vai contar. É consertado na semana em que alguém finalmente entende por que o estoque vive dando falta.

Conceito novo? Um exemplo do dia a dia faz clicar — novas analogias quando quiser.

Explicações de IA podem conter erros · Não é aconselhamento profissional

Definição formal — O mesmo termo, explicado da forma habitual

Uma vulnerabilidade de dia zero é um defeito de software desconhecido do fornecedor e dos defensores no momento da exploração, para o qual não existe correção nem assinatura de detecção. A ausência de divulgação prévia remove a janela normal de remediação e derrota controles baseados em assinatura, conferindo alto valor operacional e alcançando preços substanciais nos mercados de vulnerabilidades; empiricamente, porém, a maioria das intrusões explora defeitos previamente divulgados e corrigidos.

Quer que o Clicked explique termos como «zero-day» direto no seu navegador, até em PDFs?

Adicionar ao Chrome — Grátis

50 explicações grátis · Sem cartão de crédito